Pular para o conteúdo principal

Questão de Segurança da Informação — Noções de Segurança — FGV 2024

Segurança da InformaçãoNoções de Segurança
Código
fg075021
Banca
FGV
Órgão
AL-PR
Ano
2024
Nível
Superior
Cargo
Analista Legislativo - Analista de Redes
Em um ambiente de segurança de rede deseja-se instalar um utilitário que vai determinar se a execução dos serviços de rede vai ser, ou não, permitida a um usuário.Para esse caso, esse utilitário deve estar de acordo com os critérios AAA de
  1. Aauditoria.
  2. Babscôndito.
  3. Cautorização.
  4. Daveriguação.
  5. Eautoprecedência.
Revelar gabarito e comentário

GabaritoC — autorização.

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

Modelo AAA (Autenticação, Autorização e Auditoria)

Gabarito: letra C. O utilitário que determina se a execução dos serviços de rede será permitida ou não a um usuário deve atender ao critério de autorização, que é o componente do modelo AAA responsável por conceder ou negar permissões de acesso a recursos. As demais alternativas não correspondem a nenhum dos três pilares clássicos do AAA.

O modelo AAA é um framework de segurança composto por três serviços integrados:

  • Autenticação (Authentication): verifica a identidade do usuário.

  • Autorização (Authorization): determina quais ações ou recursos o usuário autenticado pode acessar.

  • Auditoria (Accounting): registra as atividades do usuário para fins de rastreabilidade e conformidade.

A questão descreve exatamente a função de autorização: "determinar se a execução dos serviços de rede vai ser, ou não, permitida a um usuário". O contexto do Istio menciona "RBAC/ABAC L7" e "validação de token", que são mecanismos de autorização.

1Autenticação
Verifica identidade
2Autorização
Permite ou nega acesso
3Auditoria
Registra atividades
Modelo AAA
LEVELsoulevel.com.br
Modelo AAA: Autenticação (Verifica identidade); Autorização (Permite ou nega acesso); Auditoria (Registra atividades)

Alternativa A — ❌ Incorreta

Auditoria (Accounting) é o componente de registro e monitoramento das ações do usuário, não de permissão de acesso.

Alternativa B — ❌ Incorreta

Abscôndito não é um termo do modelo AAA. É um distrator sem significado técnico em segurança da informação.

Alternativa C — ✅ Correta ⟵ GABARITO

Autorização é exatamente o critério que decide se um usuário tem permissão para executar serviços de rede.

Alternativa D — ❌ Incorreta

Averiguação não faz parte do modelo AAA. Pode ser confundido com auditoria, mas não é um termo técnico do modelo.

Alternativa E — ❌ Incorreta

Autoprecedência não existe como conceito AAA. A banca inventou esse termo para testar o conhecimento do candidato.

NÃO CAIA NESSA!

A banca utiliza palavras parecidas com "autorização" (averiguação, autoprecedência) ou outros termos do AAA (auditoria) para confundir. Lembre-se: AAA = Autenticação (quem é), Autorização (o que pode fazer) e Auditoria (o que fez). A pergunta sobre "permitir ou não" remete exclusivamente à autorização.

MNEMÔNICO
CID
CConfidencialidade (dados acessíveis só a quem é autorizado)IIntegridade (dados exatos, consistentes e não alterados indevidamente)DDisponibilidade (informação/sistemas acessíveis quando necessário)
Segurança da Informação - Princípios/Tríade CID

Gabarito: letra C.

Link permanente: /questoes/fg075021